CVE-2025-13368: Xpro Addons dla Elementor narażony na przechowywany XSS

Wtyczka Xpro Addons dla Elementor w WordPress ma lukę XSS umożliwiającą ataki przez złośliwe skrypty. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13368CVSS 6.4CMS

CVE-2025-13368: Xpro Addons dla Elementor narażony na przechowywany XSS

Wtyczka Xpro Addons dla Elementor w WordPress ma lukę XSS umożliwiającą ataki przez złośliwe skrypty. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
9.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Xpro Addons — 140+ Widgets dla Elementor w WordPress ma lukę typu przechowywany Cross-Site Scripting (XSS) w ustawieniu 'onClick Event' widgetu cenowego we wszystkich wersjach do 1.4.20 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i eskapowania wyjścia, umożliwiając atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich serwisów opartych na WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Xpro Addons i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnego widgetu. Warto również przeprowadzić przegląd zabezpieczeń i edukację użytkowników o zasadach bezpiecznego korzystania z panelu administracyjnego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS